Skip to main content

Serra: a fera das pequenas mordidas

Os ataques de card testing passam despercebidos: transações minúsculas e repetidas, tentativas de baixo valor e novas tentativas rápidas até encontrar um método de pagamento válido.

Você capturou a Serra. Sua próxima pista da trilha está desbloqueada no final desta página.

A Serra, ou peixe-serra, caça suas presas com golpes pequenos e repetidos de sua nadadeira em forma de lâmina. Os card testers bombardeiam seu checkout da mesma forma, enviando pequenas transações para testar suas tentativas de fraude.

Como prevenir o ataque da Serra

Card testing é a forma como fraudadores validam números de cartão roubados. Scripts automatizados enviam muitas transações pequenas e de baixo valor pelo seu checkout, geralmente a partir de bots que alternam IPs e impressões digitais de navegador, e cada aprovação confirma um cartão ativo que pode ser revendido ou usado em fraudes maiores. Como cada tentativa parece um pagamento recusado inofensivo, o ataque costuma durar dias antes que alguém perceba.

O prejuízo vai além das transações de teste: tarifas de autorização por tentativa, chargebacks e uma taxa de aprovação em queda junto ao seu processador de pagamentos. Defesas que apenas contam requisições não percebem. Uma prevenção eficaz vai além de simples limites de taxa e inspeciona o comportamento do navegador, sinais de automação, padrões de sessão e anomalias no fluxo de pagamento.

Carta de bestiário da Serra: a criatura peixe-serra que representa os ataques de card testing

Checklist de prevenção

  • Acompanhe as taxas de autorização recusada por sessão, cartão e IP. Picos de recusas de baixo valor são o sinal mais precoce.
  • Inspecione o comportamento do navegador e os sinais de automação, não apenas o número de requisições. Bots de card testing alternam IPs mais rápido do que os limites de taxa conseguem acompanhar.
  • Detecte navegadores headless e frameworks de automação antes que o tráfego chegue à etapa de pagamento.
  • Desafie ou limite sessões suspeitas de forma seletiva, em vez de adicionar atrito para todos os clientes.
  • Revise os scripts em execução no seu checkout. Código de terceiros comprometido pode vazar dados de cartão junto com o tráfego de teste.

Sinais de risco e como responder

Muitas tentativas de pagamento de baixo valor

O que pode indicar Card testing automatizado
Resposta Desafiar, bloquear ou limitar sessões suspeitas

Falhas repetidas com vários cartões

O que pode indicar Enumeração de credenciais e pagamentos
Resposta Detectar padrões de comportamento repetidos

Impressões digitais de navegador semelhantes

O que pode indicar Tentativas conduzidas por bots
Resposta Combinar sinais do lado do cliente e do servidor

Picos repentinos no checkout

O que pode indicar Abuso coordenado
Resposta Alertar, segmentar e revisar as fontes de tráfego

Como aparece no cside

Painel de AI Agent Detection do cside mostrando a distribuição de tráfego, fontes de automação e sessões suspeitas

Tráfego automatizado e sinais de sessão

O cside revela agentes na nuvem, navegadores headless e sessões suspeitas: o tráfego automatizado por trás do card testing.

Painel de PCI DSS do cside mostrando as mudanças semanais de scripts e cabeçalhos de segurança nas páginas de pagamento

Monitoramento de scripts e cabeçalhos do checkout

Monitoramento contínuo dos scripts e cabeçalhos de segurança das suas páginas de pagamento, com acompanhamento semanal de mudanças.

Próxima pista da trilha

A próxima criatura espera por perto. Usa a pista abaixo para a encontrar e digitaliza a sua carta para continuar.

Duas árvores erguem-se juntas como vizinhas. Uma pedra assenta na base de uma delas, onde a tua criatura espera.

Por favor, deixa a caixa exatamente onde a encontraste para que o próximo jogador também a possa encontrar. Leva uma carta e volta a colocar as restantes.

Agende uma demonstração